你尚未登录

未加入『代码审计』知识星球的用户只能查看少量内容,且不能下载附件。 加入『代码审计』知识星球即可查看所有内容。

2020 四月 29
CSRF 漏洞的末日?关于 Cookie SameSite 那些你不得不知道的事 这篇文章里说到了“有效顶级域名”,这是一个不管在前端还是后端安全中都会涉及到的概念,但好像并不是很普及。 ......

图片


2020 四月 26
上礼拜发的Code-Breaking 2020 Bashinj题目的解答,发了好几个帖子,今天画个句号。 里面介绍了几个知识点: - curl参数......

附件


# 附件名 大小 时间 操作
bash curl参数注入题目.pdf 715.7 KB 04/26/2020
2020 四月 23
公布答案 希望可......

附件


# 附件名 大小 时间 操作
Golang的两个小Trick.pdf 298.5 KB 04/23/2020
2020 四月 23
@噜噜个脸:

请问p神,头像引用第三方链接地址(可以任意更改)有什么安全隐患吗?

1. 内容安全(国内很多社交应用敏感时期头像都是不允许修改的) 2.......
2020 四月 22
周末做了一......

附件


# 附件名 大小 时间 操作
一次弱口令引发的血案.pdf 1.5 MB 04/22/2020
2020 四月 18
周末在家研究了一下webl......

附件


# 附件名 大小 时间 操作
weblogic t3协议回显穿透nat思路以及获取内网地址.pdf 2.9 MB 04/18/2020
2020 四月 16
#每日思考# 之前有小伙伴问过我一个Bash开发的应用(常见在IOT设备中)的一个代码审计问题。 大概代码如图所示。用户的输入被输出在双引号里,然后传入curl命令执行。 他问我为什么这里......

图片


2020 四月 15
上次 P 师傅发了......

附件


# 附件名 大小 时间 操作
由定界符引发的一些安全问题 .pdf 1.3 MB 04/15/2020
2020 四月 14
今天在XRay群里聊天的时候,XRay扫到了某著名互联网厂商主站一个典型的XSS漏洞,这个场景也是经常在甲方业务上犯的错误。 比如下面的js代码输出在php页面里: function exa......

图片


2020 四月 10
菜鸡的窝又来了Orz。最近几天学习了Python沙箱逃逸,学的时候最大的感觉就是搜到的资料都讲得很杂,看完后一知半解。所以我整理了一篇自认为逻辑还比较清晰的学习笔记[猪头]:Pyt......

附件


# 附件名 大小 时间 操作
Python沙箱逃逸.pdf 1.0 MB 04/10/2020